CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-59528 FlowiseAI Flowise Alta (explotación activa confirmada) No especificadas, revisar todas las versiones afectadas actuales Sí
CVE-2016-20052 Snews CMS Snews CMS versión 1.7 CRITICAL (9.3) Versión 1.7 Sí
CVE-2018-25254 Desconocido explícitamente (NICO-FTP) NICO-FTP CRITICAL (9.3) 3.0.1.19 Sí
CVE CVE-2025-59528
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 2026-04-05T03:30:37.310498+00:00
Vendor FlowiseAI
Producto Flowise
Versiones No especificadas, revisar todas las versiones afectadas actuales
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles oficiales | KEV database | FAQs
Descripción Vulnerabilidad de control inadecuado en la generación de código («Code Injection») en FlowiseAI Flowise que permite ataques potenciales de inyección de código. Esta vulnerabilidad proporciona a un atacante la capacidad de inyectar y ejecutar código arbitrario en el entorno afectado, comprometiendo la integridad y seguridad del sistema.
Estrategia Aplicar inmediatamente las actualizaciones o parches oficiales proporcionados por FlowiseAI. Revisar todas las fuentes de entrada para garantizar una validación y saneamiento estrictos que impidan la inyección de código. Monitorizar activamente indicadores de compromiso relacionados con ejecución de código no autorizado para identificar explotaciones en curso.

—–
Gracias a la explotación ya confirmada, esta vulnerabilidad supone un riesgo crítico para la empresa dado que permite ejecución arbitraria de código, lo cual puede derivar en intrusiones severas, comprometiendo datos y sistemas internos. Se debe priorizar su mitigación sin demora.


CVE CVE-2016-20052
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-05T03:30:37 UTC
Vendor Snews CMS
Producto Snews CMS versión 1.7
Versiones Versión 1.7
Exploit Públicos Sí, disponibles Exploit-DB #40706
Referencia [email protected]
Descripción Snews CMS 1.7 contiene una vulnerabilidad de carga de archivos sin restricciones que permite a atacantes no autenticados subir archivos arbitrarios, incluyendo ejecutables PHP, al directorio snews_files. Los atacantes pueden cargar archivos PHP maliciosos mediante el endpoint de subida multipart form-data y ejecutarlos accediendo a la ruta del archivo cargado, logrando así ejecución remota de código (RCE).
Estrategia Actualizar inmediatamente Snews CMS a una versión parcheada que restrinja la carga de archivos o implemente validación estricta de tipos y extensiones permitidas. Como mitigación adicional, restringir permisos en el directorio snews_files para impedir ejecución de scripts y monitorizar intentos de carga anómala o accesos sospechosos para detectar explotación activa.

CVE CVE-2018-25254
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-04-05T03:30:38.021265+00:00
Vendor Desconocido explícitamente (NICO-FTP)
Producto NICO-FTP
Versiones 3.0.1.19
Exploit Públicos Sí
Referencia Softonic NICO-FTP Download
Descripción NICO-FTP 3.0.1.19 contiene una vulnerabilidad de desbordamiento de buffer en el manejador estructurado de excepciones que permite a atacantes remotos ejecutar código arbitrario enviando comandos FTP especialmente creados. Los atacantes pueden conectarse al servicio FTP y enviar datos sobredimensionados en los manejadores de respuesta para sobrescribir punteros SEH y redirigir la ejecución hacia código shell inyectado.
Estrategia Actualizar inmediatamente a una versión del producto que corrija esta vulnerabilidad o deshabilitar el servicio FTP afectado si no es imprescindible. En paralelo, monitorizar conexiones FTP para detectar patrones de comandos anómalos y restricciones de firewall para limitar el acceso externo al servicio. Implementar filtros de entrada estrictos y realizar auditorías de seguridad continuas para detectar intentos de explotación activos.
Enviar a un amigo: Share this page via Email